Уразливість Stored XSS у плагіні Comment SPAM Wiper для WordPress

Stored XSS у плагіні Comment SPAM Wiper (до 1.2.1) для мультисайтів WordPress через налаштування API Key. Рекомендується оновлення та перевірка безпеки.
CVE-2026-3353CVSS 4.4Web

Уразливість Stored XSS у плагіні Comment SPAM Wiper для WordPress

Stored XSS у плагіні Comment SPAM Wiper (до 1.2.1) для мультисайтів WordPress через налаштування API Key. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
8.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Comment SPAM Wiper для WordPress до версії 1.2.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'API Key'. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до заражених сторінок. Уразливість впливає лише на мультисайтові установки та ті, де вимкнено unfiltered_html.

Бізнес-вплив

Для власників мультисайтових WordPress інсталяцій ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що ставить під загрозу безпеку користувачів і цілісність даних. Зловмисники з правами адміністратора можуть впроваджувати код, що потенційно дозволяє крадіжку сесій або зміну контенту. Це підвищує ризики компрометації інфраструктури та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Comment SPAM Wiper до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до налаштувань 'API Key' лише довіреним адміністраторам, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Загалом, варто переглянути політики фільтрації HTML та забезпечити належну санітизацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки